OWASP Top 10 memory aid: Injection, Broken Auth, Sensitive Data Exposure, XXE, Broken Access Control, Security Misconfiguration, XSS, Insecure Deserialization, Using Components with Known Vulnerabilities, Insufficient Logging.
DevSecOps Quick Reference
Shift-Left Security Checklist
Key Tools by Category
| Category | Tool | What it Does |
|---|
|----------|------|-------------|
| SAST | Semgrep | Pattern-based code scanning |
|---|---|---|
| SAST | SonarQube | Code quality + security analysis |
| DAST | OWASP ZAP | Dynamic testing of running app |
| Dependency | Snyk | SCA - finds CVEs in dependencies |
| Container | Trivy | Image + filesystem + IaC scanning |
| IaC | Checkov | Terraform/CloudFormation policy |
| IaC | tfsec | Terraform security rules |
| Secrets | detect-secrets | Prevents secrets in commits |
| Runtime | Falco | Kubernetes runtime threat detection |
| Signing | Cosign | OCI artifact signing |
| Policy | Kyverno | Kubernetes admission policies |

